Rozhovory

Steve Tait, Chief Technology Officer ve společnosti Skyhigh Security – Interview Series

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Steve Tait, Chief Technology Officer ve společnosti Skyhigh Security, je zkušený výkonný technologický lídr s více než 25 lety zkušeností v oblasti kybernetické bezpečnosti, obrany, finančních služeb a zdravotnictví. Připojil se k Skyhigh v srpnu 2024, aby vedl technologickou vizi, architekturu a strategii cloudové infrastruktury společnosti Security Service Edge (SSE).

Skyhigh Security je soukromá cloudová kybernetická bezpečnostní společnost se sídlem v San Jose, Kalifornie, která nabízí komplexní platformu Security Service Edge (SSE). Platforma sjednocuje řešení, jako je CASB, Secure Web Gateway, Zero Trust Private Access, CNAPP, DLP a Remote Browser Isolation, aby chránila data a zajišťovala bezpečnou spolupráci napříč webem, cloudem, e-mailem a soukromými aplikacemi. Díky zaměření na ochranu dat v reálném čase, prevenci hrozeb a dodržování předpisů Skyhigh Security slouží více než 3 000 zákazníkům po celém světě, včetně mnoha firem z žebříčku Fortune 500 a významných finančních institucí, prostřednictvím škálovatelné, datově orientované architektury navržené pro moderní hybridní pracovní prostředí.

Začali jste svou kariéru v mobilních datech, než jste se vypracoval do inženýrských a vedoucích rolí v různých sektorech – jaká raná zkušenost utvořila váš zájem o kybernetickou bezpečnost a dovedla vás tam, kde jste dnes?

Když jsem se připojil k BAE systems, získal jsem vhled do práce úžasných týmů, které dekomponují nejzávažnější viry a malware, aby se naučili, jak se proti nim bránit. Úroveň a organizovanost kybernetické kriminality byla skutečným otevřením očí. Například kód za kybernetickými útoky lze někdy stopovat zpět k více státním aktérům a zločineckým organizacím. Není to teenageři v ložnicích, je to vážný globální byznys. Bránit se proti tomu je skutečné dobro pro společnost, a chtěl jsem být jeho součástí.

Prohlásil jste, že “digitální transformace je u konce” a nyní vstupujeme do éry transformace umělé inteligence – jak odlišujete jednu fázi od druhé z hlediska firemní strategie a výsledků?

Digitální transformace se týkala využití technologií k přepracování obchodních procesů, aby byly efektivnější, účinnější a poskytly lepší zkušenost zákazníkům. Transformace umělé inteligence z hlediska podnikání usiluje o dosažení stejného cíle. Základní rozdíl spočívá v tom, že digitální transformace dosahuje tohoto cíle prostřednictvím automatizace procesů, agregace dat a pokročilé datové visualizace, zatímco transformace umělé inteligence dosahuje tohoto cíle prostřednictvím vytváření originálního obsahu, doprovodné analýzy a autonomního rozhodování. Digitální transformace se zaměřila na optimalizaci a zefektivnění lidského rozhodování. Transformace umělé inteligence má schopnost eliminovat mnoho z nich úplně!

Co považujete za největší organizační výzvy, kterým čelí společnosti při přechodu z klasické automatizace na integraci generativní umělé inteligence?

Úroveň transformace, která je vyžadována k tomu, aby se této technologie skutečně využila, je obrovská. Společnosti by mohly – a možná měly by – vypadat úplně jinak za několik let. Nyní je to však stále v rané fázi. Největší organizační problém dnes je ve skutečnosti školení. Mnoho společností nasadilo standardní 20minutový firemní tréninkový video o umělé inteligenci, ale to prostě nestačí. Zaměstnanci potřebují naučit se, jak tuto technologii využívat, reálná rizika, která představuje, a pochopit, i když jen trochu, jak funguje. Díky tomu mohou zaměstnanci na všech úrovních pomoci společnosti transformovat se touto technologií.

V Security Magazine jste zdůraznil injekce promptů a halucinace mezi top rizika – které ohrožovací vektor vás nejvíce znepokojuje a jak Skyhigh řeší tuto problematiku?

Neúmyslná exfiltrace dat je zdaleka největší firemní hrozbou z hlediska objemu. Jen z dat, která sledujeme ve Skyhigh, jsme zaznamenali nárůst odesílaných dat do LLM o ohromujících 80 % během posledního roku. Mnoho rozhraní funguje jako obchodní asistenti a vyzývají k nahrání stále více informací. Akt nahrání informací jiné osobě – vzít soubor a zipnout jej pro nahrání do SFTP umístění pro analýzu třetí strany – způsobí, že zaměstnanec zastaví a přemýšlí o tom, co dělá, a o potenciálních rizicích. Je to jen několik kroků, které je třeba udělat, a stáváte se velmi vědomými, že je odesíláte někomu. Když jste však uprostřed nějaké analýzy pomocí nástroje umělé inteligence a pouze vkládáte blok dat do promptu, aby umělé inteligence poskytla rychlou odpověď, je to jen několik sekund úsilí, ale otázka zůstává: kam tato data šla a jak byla použita? Z tohoto důvodu se Skyhigh zaměřuje především na prevenci ztráty dat pro aplikace umělé inteligence, zejména pro copiloty.

Citovali jste statistiky, které ukazují, že 94 % aplikací umělé inteligence nesou riziko LLM a 11 % souborů nahrávaných do umělé inteligence jsou citlivé – jaké trendy vidíte v tom, jak společnosti reagují na řešení těchto problémů?

Společnosti stále používají “uživatelské zásady” a “blokování” jako své primární techniky, ale mnoho společností zůstává oslepeno množstvím umělé inteligence, které se denně používá. Vidíme velký zájem o zvýšení objevování, viditelnosti a prodloužení technik prevence ztráty dat na umělé inteligence, zejména pro hlavní copilot aplikace.

Korporátní copiloti mohou přistupovat k obrovskému množství proprietárních dat – jaké jsou nejúčinnější strategie pro prevenci neautorizovaného úniku nebo zneužití dat prostřednictvím těchto systémů?

Začíná to zásadami a školením. Následuje kombinace značek dat a technik DLP. Například značení Microsoft (MSFT ) AIP může zabránit indexování důvěrných dat MSFT Copilotem. V kombinaci s nástroji CASB a DLP lze značení AIP přidat automaticky na základě klasifikací dat. DLP provedená na dokumentech a datech promptů může zajistit prevenci neúmyslného nahrání dat.

Prohlásil jste, že riziko představují “občané vývojáři”, kteří vytvářejí své vlastní aplikace – jak mohou společnosti najít rovnováhu mezi podporou inovace a zajištěním bezpečného vývoje?

Vždy se to vrací ke školení. Jen proto, že někdo je “občan vývojář”, neznamená to, že se může vzdát bezpečnostních základů, které by byly součástí standardního inženýrského školení. Nemusí znát vše, co zná zkušený softwarový inženýr, ale základní koncepty privilegovaného přístupu a horizontálního eskalování oprávnění jsou důležité koncepty při budování aplikace. Osobně bych umožnil přístup k těmto nástrojům pouze po dokončení příslušného školení. Pak se jedná o implementaci bezpečnostních nástrojů, aby se chyby zachytily, což se vrací k technikám, jako je DLP.

Jako CTO Skyhigh Security, který oblast mitigace rizik umělé inteligence – copiloti, občan vývojáři nebo compliance infrastruktura – budete prioritizovat pro příštích 12-18 měsíců?

Osvěta je zásadní a Skyhigh již nabízí komplexní nástroj pro objevování Shadow AI. Microsoft Copilot a ChatGPT Enterprise jsou našimi hlavními prioritami v roce 2025. Již jsme nasadili kontroly na obou a dále je rozšiřujeme po zbytku roku 2025. Když se dostaneme do roku 2026, chceme zaměřit naše pozornost více na kontrolu promptů, aby se zabezpečilo proti škodlivým promptům, jailbreakingu a dalším klíčovým rizikům LLM.

Jaký je jeden průlom nebo posun, který by mohl zcela změnit, jak přemýšlíme o firemní bezpečnosti v světě s umělou inteligencí?

Agentic AI. Teprve začíná, ale dopad je potenciálně obrovský. Jak se tyto agenty spojují, zvyšují se útočné vektory v řetězci. Velké množství kybernetické kriminality je “zjištěno” lidmi, protože něco nevypadá správně. V těchto řetězcích agentů bude skutečnou výzvou najít známky kompromisu.

Děkuji za skvělý rozhovor, čtenáři, kteří chtějí se dozvědět více, by měli navštívit Skyhigh Security.

Antoine je vizionářský líder a spoluzakladatel Unite.AI, který je poháněn neotřesitelnou vášní pro formování a propagaci budoucnosti umělé inteligence a robotiky. Jako sériový podnikatel věří, že umělá inteligence bude mít na společnost stejně disruptivní vliv jako elektřina, a často se chvála na potenciál disruptivních technologií a AGI.